Formbricks 存在高危漏洞 (CVE-2025-59934),攻击者可通过伪造JWT令牌导致未授权的密码重置(作者:tl-dr)
Formbricks项目(一个用于构建应用内和网站调查的开源平台)发布紧急补丁,修复了一个严重的身份验证漏洞。该漏洞编号为CVE-2025-59934,CVSS评分为9.4(严重),允许攻击者绕过JSON Web Token(JWT)验证,未经授权重置用户密码。
Formbricks项目(一个用于构建应用内和网站调查的开源平台)发布紧急补丁,修复了一个严重的身份验证漏洞。该漏洞编号为CVE-2025-59934,CVSS评分为9.4(严重),允许攻击者绕过JSON Web Token(JWT)验证,未经授权重置用户密码。
WordPress Service Finder 主题存在严重漏洞,可绕过身份验证(作者:zsc0810)
研究人员发现影响 Service Finder WordPress 主题 的严重漏洞 CVE-2025-5947(CVSS 9.8),攻击者可绕过身份验证并以管理员身份控制网站。漏洞源于插件账户切换功能未验证用户 cookie,影响 6.0 及以下版本,已在 6.1 修复。自 2025 年 8 月起,已检测到超 13,800 次 利用尝试,攻击源包括多个欧洲 IP。专家建议网站管理员立即更新插件并检查异常活动。
研究人员发现影响 Service Finder WordPress 主题 的严重漏洞 CVE-2025-5947(CVSS 9.8),攻击者可绕过身份验证并以管理员身份控制网站。漏洞源于插件账户切换功能未验证用户 cookie,影响 6.0 及以下版本,已在 6.1 修复。自 2025 年 8 月起,已检测到超 13,800 次 利用尝试,攻击源包括多个欧洲 IP。专家建议网站管理员立即更新插件并检查异常活动。
新的 Quishing 攻击利用武器化的二维码瞄准微软用户(作者:socsoc)
微软用户正面临一场新型的钓鱼活动,该活动利用恶意电子邮件中嵌入的武器化二维码。
此次攻击于 2025 年 10 月初出现,利用了对基于二维码的身份验证和设备配对工作流程的信任,诱骗目标扫描提供信息窃取者二进制文件的代码。
微软用户正面临一场新型的钓鱼活动,该活动利用恶意电子邮件中嵌入的武器化二维码。
此次攻击于 2025 年 10 月初出现,利用了对基于二维码的身份验证和设备配对工作流程的信任,诱骗目标扫描提供信息窃取者二进制文件的代码。
新型间谍软件 ClayRat 通过虚假 WhatsApp 和 TikTok 应用攻击 Android 用户(作者:zsc0810)
ClayRat间谍软件通过伪装流行应用与Telegram频道诱骗俄罗斯用户侧载APK,能窃取短信、通话记录、通知、设备信息并用前摄拍照,且可替用户发短信或拨打电话。600+样本显示其能利用感染设备群发恶意链接自传播。研究还指出部分非洲出厂手机预装应用权限过高,存在数据泄露与静默安装风险。
ClayRat间谍软件通过伪装流行应用与Telegram频道诱骗俄罗斯用户侧载APK,能窃取短信、通话记录、通知、设备信息并用前摄拍照,且可替用户发短信或拨打电话。600+样本显示其能利用感染设备群发恶意链接自传播。研究还指出部分非洲出厂手机预装应用权限过高,存在数据泄露与静默安装风险。
Linux 内核 ksmbd 文件系统漏洞PoC发布(作者:酒瓶椰子)
安全研究员 Norbert Szetei 公布了针对 Linux 内核 ksmbd 文件系统模块中具备确定性的越界写入漏洞(CVE-2025-37947)的完整PoC。与先前依赖不可靠竞态条件或环境因素的 Ksmbd 漏洞不同,此利用程序可直接实现越界写入操作。该PoC在 Ubuntu 22.04.5 LTS 系统(内核版本 5.15.0-153-generic)上测试通过。
安全研究员 Norbert Szetei 公布了针对 Linux 内核 ksmbd 文件系统模块中具备确定性的越界写入漏洞(CVE-2025-37947)的完整PoC。与先前依赖不可靠竞态条件或环境因素的 Ksmbd 漏洞不同,此利用程序可直接实现越界写入操作。该PoC在 Ubuntu 22.04.5 LTS 系统(内核版本 5.15.0-153-generic)上测试通过。
Stealit 恶意软件通过游戏和 VPN 安装程序滥用 Node.js 的单一可执行功能(作者:zsc0810)
研究人员披露Stealit恶意活动:利用Node.js SEA与Electron打包,伪装游戏与VPN安装包在Mediafire、Discord传播。含多组件窃取浏览器、即时通讯与游戏数据,设Defender排除、实现持久化、屏幕流与远程控制,攻击以订阅模式出售,用12位Base64密钥与C2通信。
研究人员披露Stealit恶意活动:利用Node.js SEA与Electron打包,伪装游戏与VPN安装包在Mediafire、Discord传播。含多组件窃取浏览器、即时通讯与游戏数据,设Defender排除、实现持久化、屏幕流与远程控制,攻击以订阅模式出售,用12位Base64密钥与C2通信。
175 个恶意 npm 软件包攻击全球科技和能源公司,下载量达 26,000 次(作者:socsoc)
Socket 的威胁研究团队发现了一个复杂的网络钓鱼活动,涉及 175 个恶意 npm 包,累计下载量超过 26,000 次。
该活动被称为“Beamglea”,基于所有软件包的一致工件,代表了对 npm 公共注册表和 unpkg.com CDN 的新滥用,用于托管针对全球 135 多家工业、技术和能源公司的重定向脚本。
Socket 的威胁研究团队发现了一个复杂的网络钓鱼活动,涉及 175 个恶意 npm 包,累计下载量超过 26,000 次。
该活动被称为“Beamglea”,基于所有软件包的一致工件,代表了对 npm 公共注册表和 unpkg.com CDN 的新滥用,用于托管针对全球 135 多家工业、技术和能源公司的重定向脚本。
苹果将零点击RCE漏洞的最高赏金翻倍至 200 万美元(作者:酒瓶椰子)
苹果公司将其漏洞悬赏金额翻倍,针对零点击远程代码执行漏洞最高奖励达 200 万美元。自 2020 年起,这家科技巨头已向 800 名研究人员支付了 3500 万美元。苹果旨在为漏洞利用链提供与商业间谍软件供应商相当的赏金。该公司宣布,附加奖金(绕过锁定模式漏洞、测试版漏洞)可使总支付金额超过 500 万美元。苹果优先重金奖励那些模拟真实世界复杂攻击、针对当前硬件/软件并利用目标标记(Target Flags)构建的漏洞利用链。
苹果公司将其漏洞悬赏金额翻倍,针对零点击远程代码执行漏洞最高奖励达 200 万美元。自 2020 年起,这家科技巨头已向 800 名研究人员支付了 3500 万美元。苹果旨在为漏洞利用链提供与商业间谍软件供应商相当的赏金。该公司宣布,附加奖金(绕过锁定模式漏洞、测试版漏洞)可使总支付金额超过 500 万美元。苹果优先重金奖励那些模拟真实世界复杂攻击、针对当前硬件/软件并利用目标标记(Target Flags)构建的漏洞利用链。
❤1
Microsoft Defender 漏洞允许攻击者绕过身份验证并上传恶意文件(作者:socsoc)
Microsoft Defender for Endpoint (DFE) 与其云服务之间的网络通信中发现严重缺陷,允许攻击者绕过身份验证、欺骗数据、泄露敏感信息,甚至将恶意文件上传到调查包。
Microsoft Defender for Endpoint (DFE) 与其云服务之间的网络通信中发现严重缺陷,允许攻击者绕过身份验证、欺骗数据、泄露敏感信息,甚至将恶意文件上传到调查包。
专家警告:SonicWall VPN 遭大规模入侵,影响超过 100 个账户(作者:zsc0810)
网络安全公司 Huntress 警告称,SonicWall SSL VPN 设备疑遭大规模入侵,攻击者疑似利用已泄露的有效凭证访问多个客户环境。事件始于10月4日,已影响16个客户、100多个账户。此前,SonicWall 承认其 MySonicWall 云备份服务泄露防火墙配置文件,可能暴露敏感凭据。专家建议重置设备凭据、启用 MFA 并限制远程访问。同时,Akira 勒索软件团伙正利用旧漏洞(CVE-2024-40766)攻击 SonicWall 设备,凸显及时更新补丁的重要性。
网络安全公司 Huntress 警告称,SonicWall SSL VPN 设备疑遭大规模入侵,攻击者疑似利用已泄露的有效凭证访问多个客户环境。事件始于10月4日,已影响16个客户、100多个账户。此前,SonicWall 承认其 MySonicWall 云备份服务泄露防火墙配置文件,可能暴露敏感凭据。专家建议重置设备凭据、启用 MFA 并限制远程访问。同时,Akira 勒索软件团伙正利用旧漏洞(CVE-2024-40766)攻击 SonicWall 设备,凸显及时更新补丁的重要性。
由 LLM 技术驱动的 MalTerminal 恶意软件 MalTerminal 利用 GPT-4 生成勒索软件代码(作者:酒瓶椰子)
SentinelLABS 研究团队发现了这款开创性的 LLM 驱动恶意软件,其能在运行时动态生成恶意逻辑,大幅提升检测难度。研究人员通过 API 密钥模式与提示结构特征锁定该样本,并由此揭露了 LLM 技术的新型恶意应用场景,包括人员搜索工具、红队武器以及 LLM 辅助漏洞注入程序等。该研究报告已由 SentinelLABS 团队在 LABScon 2025 安全会议上正式发布: https://www.sentinelone.com/labs/prompts-as-code-embedded-keys-the-hunt-for-llm-enabled-malware/
SentinelLABS 研究团队发现了这款开创性的 LLM 驱动恶意软件,其能在运行时动态生成恶意逻辑,大幅提升检测难度。研究人员通过 API 密钥模式与提示结构特征锁定该样本,并由此揭露了 LLM 技术的新型恶意应用场景,包括人员搜索工具、红队武器以及 LLM 辅助漏洞注入程序等。该研究报告已由 SentinelLABS 团队在 LABScon 2025 安全会议上正式发布: https://www.sentinelone.com/labs/prompts-as-code-embedded-keys-the-hunt-for-llm-enabled-malware/
Oracle E-Business Suite RCE 漏洞导致未经身份验证的黑客获取敏感数据(作者:socsoc)
Oracle 披露了其电子商务套件中的一个严重漏洞,该漏洞允许未经身份验证的攻击者远程访问敏感数据,这给依赖该平台进行核心运营的企业敲响了警钟。
该漏洞编号为 CVE-2025-61884,影响 Oracle Configurator 组件,并在 2025 年 10 月 11 日发布的安全警报中进行了详细说明。
就在几天前,另一个电子商务套件漏洞CVE-2025-61882被利用,凸显了 Oracle 企业资源规划软件中持续存在的安全挑战。
该问题允许黑客绕过HTTP身份验证,从而可能暴露对财务和供应链管理等业务流程至关重要的配置数据。
Oracle 披露了其电子商务套件中的一个严重漏洞,该漏洞允许未经身份验证的攻击者远程访问敏感数据,这给依赖该平台进行核心运营的企业敲响了警钟。
该漏洞编号为 CVE-2025-61884,影响 Oracle Configurator 组件,并在 2025 年 10 月 11 日发布的安全警报中进行了详细说明。
就在几天前,另一个电子商务套件漏洞CVE-2025-61882被利用,凸显了 Oracle 企业资源规划软件中持续存在的安全挑战。
该问题允许黑客绕过HTTP身份验证,从而可能暴露对财务和供应链管理等业务流程至关重要的配置数据。
警惕 PDF 文件中隐藏的威胁(作者:Xiaoyune)
PDF 文件已成为我们日常数字生活(无论是在工作还是在家)的必需品。它们能够跨操作系统和设备无缝运行,并且创建和共享极其便捷。每天,无数的 PDF(可移植文档格式)文件在收件箱和消息平台之间交换,您很可能已经毫不犹豫地打开过一个这样的文件了。
PDF 文件已成为我们日常数字生活(无论是在工作还是在家)的必需品。它们能够跨操作系统和设备无缝运行,并且创建和共享极其便捷。每天,无数的 PDF(可移植文档格式)文件在收件箱和消息平台之间交换,您很可能已经毫不犹豫地打开过一个这样的文件了。
T00ls.com | 低调求发展,潜心习安全!
LocoMocoSec 2024议题:A Recipe for Scaling (Web) Security(Lukas Weichselbaum)(作者:whoami)
LocoMocoSec 2024议题:A Recipe for Scaling (Web) Security(Lukas Weichselbaum)(作者:whoami)
研究人员警告称,RondoDox 僵尸网络正在利用 30 多家供应商的 50 多个漏洞进行攻击(作者:zsc0810)
趋势科技警告称,RondoDox 僵尸网络近期扩展攻击范围,利用逾 50 个漏洞入侵路由器、DVR、NVR 等设备,并通过“加载器即服务”传播 Mirai/Morte 有效载荷,形成多向量 DDoS 攻击。其漏洞库涵盖 TP-Link、D-Link、Cisco 等 30 多家厂商。与此同时,基于 Mirai 的 AISURU 僵尸网络控制约 30 万台物联网设备,发动创纪录 DDoS 攻击,主要源自美洲地区。全球范围内僵尸网络协同攻击趋势明显,风险持续上升。
趋势科技警告称,RondoDox 僵尸网络近期扩展攻击范围,利用逾 50 个漏洞入侵路由器、DVR、NVR 等设备,并通过“加载器即服务”传播 Mirai/Morte 有效载荷,形成多向量 DDoS 攻击。其漏洞库涵盖 TP-Link、D-Link、Cisco 等 30 多家厂商。与此同时,基于 Mirai 的 AISURU 僵尸网络控制约 30 万台物联网设备,发动创纪录 DDoS 攻击,主要源自美洲地区。全球范围内僵尸网络协同攻击趋势明显,风险持续上升。
Axis Communications 漏洞暴露 Azure 存储帐户凭据(作者:socsoc)
Axis Communications 的 Autodesk Revit 插件中存在一个严重漏洞,暴露了 Azure 存储帐户凭据,给客户带来了重大的安全风险,并可能导致针对建筑和工程行业的供应链攻击。
该漏洞源于通过插件的 Microsoft 安装程序 (MSI) 包分发给客户的签名动态链接库 (DLL) 中嵌入的硬编码凭据。
Axis Communications 的 Autodesk Revit 插件中存在一个严重漏洞,暴露了 Azure 存储帐户凭据,给客户带来了重大的安全风险,并可能导致针对建筑和工程行业的供应链攻击。
该漏洞源于通过插件的 Microsoft 安装程序 (MSI) 包分发给客户的签名动态链接库 (DLL) 中嵌入的硬编码凭据。
RMPocalypse:单次 8 字节写入破坏 AMD 的 SEV-SNP 机密计算(作者:zsc0810)
研究人员披露“RMPocalypse”(CVE-2025-0033)漏洞,可在SEV-SNP初始化期间篡改反向映射分页(RMP),绕过AMD PSP保护,导致机密虚拟机完整性与机密性失效。受影响多代EPYC处理器,AMD、微软与超微已发布补丁与BIOS更新计划,建议尽快更新并尽速修复立即排查系统风险。
研究人员披露“RMPocalypse”(CVE-2025-0033)漏洞,可在SEV-SNP初始化期间篡改反向映射分页(RMP),绕过AMD PSP保护,导致机密虚拟机完整性与机密性失效。受影响多代EPYC处理器,AMD、微软与超微已发布补丁与BIOS更新计划,建议尽快更新并尽速修复立即排查系统风险。
SpyChain 研究 - 小型卫星中未经验证的商用现货硬件(COTS)如何借助NASA的NOS3模拟器实现持久性多组件供应链攻击(作者:酒瓶椰子)
论文《SpyChain:小型卫星系统的多向量供应链攻击》(https://arxiv.org/abs/2510.06535) 提出了 SpyChain 框架,专门用于研究小型卫星系统的供应链威胁。与先前专注于直接软件攻击的研究不同,SpyChain 着眼于第三方商用现成硬件(off-the-shelf (COTS))带来的风险——这类硬件通常缺乏严格认证却拥有深层系统权限。通过美国宇航局 NOS3 模拟器,该研究首次演示了对小型卫星实施的、具有持久性的多组件供应链攻击。
论文《SpyChain:小型卫星系统的多向量供应链攻击》(https://arxiv.org/abs/2510.06535) 提出了 SpyChain 框架,专门用于研究小型卫星系统的供应链威胁。与先前专注于直接软件攻击的研究不同,SpyChain 着眼于第三方商用现成硬件(off-the-shelf (COTS))带来的风险——这类硬件通常缺乏严格认证却拥有深层系统权限。通过美国宇航局 NOS3 模拟器,该研究首次演示了对小型卫星实施的、具有持久性的多组件供应链攻击。
Windows 远程访问连接管理器 0-Day 漏洞遭攻击者利用(作者:socsoc)
微软已确认 Windows 远程访问连接管理器 (RasMan) 服务中存在严重零日漏洞,攻击者可以利用该漏洞提升权限并可能危及整个系统。
该漏洞编号为CVE-2025-59230,源于不当的访问控制,使得低权限用户能够获得系统级访问权限。
该漏洞于 2025 年 10 月 14 日披露,影响多个 Windows 版本,并已引起针对企业环境的威胁行为者的关注。
该漏洞存在于 RasMan 中,它是处理 VPN 和拨号等远程访问连接的核心组件。经过授权的本地攻击者可以利用薄弱的权限检查来操纵服务配置,从而绕过标准权限边界。
微软已确认 Windows 远程访问连接管理器 (RasMan) 服务中存在严重零日漏洞,攻击者可以利用该漏洞提升权限并可能危及整个系统。
该漏洞编号为CVE-2025-59230,源于不当的访问控制,使得低权限用户能够获得系统级访问权限。
该漏洞于 2025 年 10 月 14 日披露,影响多个 Windows 版本,并已引起针对企业环境的威胁行为者的关注。
该漏洞存在于 RasMan 中,它是处理 VPN 和拨号等远程访问连接的核心组件。经过授权的本地攻击者可以利用薄弱的权限检查来操纵服务配置,从而绕过标准权限边界。